ONOS Controller w wersji 1.13.1 i wcześniejszych zawiera podatność typu XML External Entity (XXE) w komponencie NetconfAlarmTranslator. Atakujący może zdalnie przeprowadzić zaawansowany atak XXE na kontroler ONOS bez żadnego uwierzytelnienia, co czyni tę podatność wyjątkowo niebezpieczną.
▸ Pokaż oryginał (EN)
ONOS ONOS Controller version 1.13.1 and earlier contains a XML External Entity (XXE) vulnerability in providers/netconf/alarm/src/main/java/org/onosproject/provider/netconf/alarm/NetconfAlarmTranslator.java that can result in An adversary can remotely launch advanced XXE attacks on ONOS controller without authentication.. This attack appear to be exploitable via crafted protocol message.
Podatność występuje w pliku providers/netconf/alarm/src/main/java/org/onosproject/provider/netconf/alarm/NetconfAlarmTranslator.java, który przetwarza komunikaty protokołu NETCONF. Atakujący może wysłać spreparowaną wiadomość protokołu zawierającą złośliwe odwołania do zewnętrznych encji XML (XXE). Parser XML w podatnym komponencie przetwarza te encje bez odpowiedniej walidacji lub wyłączenia obsługi zewnętrznych encji, co pozwala na ich rozwinięcie po stronie serwera.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych plików systemu operacyjnego, wymusić nawiązanie połączeń sieciowych z wewnętrznych zasobów (SSRF) oraz potencjalnie doprowadzić do ujawnienia danych, naruszenia integralności lub niedostępności kontrolera sieci SDN — co zagraża całej infrastrukturze zarządzanej przez ONOS.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (zmiana dostępna w Gerrit: https://gerrit.onosproject.org/#/c/18779/). Zaleca się aktualizację do wersji, w której poprawka została wdrożona. Dodatkowo, do czasu wdrożenia łatki, należy rozważyć ograniczenie dostępu sieciowego do interfejsów NETCONF kontrolera ONOS za pomocą firewall.
ONOS Controller w wersji 1.13.1 oraz wszystkich wcześniejszych wersjach projektu Onosproject.
Dowód koncepcji (proof of concept) oraz szczegółowy opis ataku zostały opublikowane w dokumencie dostępnym pod adresem http://gms.cl0udz.com/ONOS_Vul.pdf.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOnosproject Onos
APPOnosproject≤ 1.13.1
Powiązane podatności
Command injection w ONOS 1.15.0 poprzez znaki backquote w YangWebResource
XXE w kontrolerze ONOS — zdalne odczytanie plików i wykonanie żądań SSRF
RCE poprzez nieuwierzytelniony upload aplikacji w ONOS 1.9.0
ONOS ONOS Controller version 1.13.1 and earlier contains a Denial of Service (Service crash) vulnerability in ...
ONOS versions 1.8.0, 1.9.0, and 1.10.0 do not restrict the amount of memory allocated. The Netty payload size ...